Ad
Киберпреступность

Четыре дня после ошибочного обновления: со счетов клиентов Commerzbank списали около €30 млн

Маша Даровская
By Маша Даровская , IT-редактор и автор
Четыре дня после ошибочного обновления: со счетов клиентов Commerzbank списали около €30 млн
Обложка © Anonhaven

Ошибка после обновления программного обеспечения платежного подрядчика позволила злоумышленникам проводить несанкционированные списания с банковских счетов в Германии. Рабочее окно просуществовало всего четыре дня в ноябре 2023 года. Спустя почти три года расследование привело к задержаниям в Бразилии и установлению подозреваемых в Европе. Бразильская полиция оценивает ущерб примерно в €30 млн.

13 августа 2026 года Федеральная полиция Бразилии провела операцию Klonen. Силовики получили 21 ордер на обыск и изъятие в семи городах штатов Рио-де-Жанейро, Сан-Паулу и Гояс, а также четыре ордера на предварительный арест. На следующий день Федеральное ведомство уголовной полиции Германии BKA сообщило, что четыре предполагаемых участника сети задержаны. Ещё троих подозреваемых установили в Европе; дальнейшее производство по ним ведут правоохранительные органы Испании и Болгарии.

Главная деталь дела — способ проведения операций. Следствие не описывает массовый фишинг, заражение компьютеров клиентов или кражу паролей от интернет-банка. Немецкие следователи обнаружили уязвимость в процессе проведения банковских операций у платежного поставщика услуг. Она появилась после ошибочного обновления ПО и позволяла проводить несанкционированные списания.

Расследование дела началось в 2023 году. Немецкие специалисты в первую очередь восстанавливали техническую последовательность операций и движение денег.

BKA установило: преступная группа использовала слабое место, возникшее после некорректного обновления ПО. Уязвимость просуществовала четыре дня. За это время через нее провели множество неразрешенных списаний с немецких банковских счетов.

Точный механизм эксплуатации пока остается закрытым. Не опубликованы название программного продукта, его версия, идентификатор CVE, описание программной ошибки и способ, которым участники схемы обнаружили возможность проводить списания.

Немецкая и бразильская полиция не раскрывают название пострадавшего банка в свежих сообщениях. Бразильское ведомство говорит об «одном немецком финансовом учреждении», которое обратилось к полиции после атаки в конце 2023 года.

Связь расследования с Commerzbank подтвердил уже сам банк в комментарии BleepingComputer. Представитель Commerzbank сообщил, что речь идет об известном банку случае 2023 года: из-за технических проблем у поставщика услуг со счетов клиентов прошли несанкционированные списания. Клиенты в конечном счете денег не потеряли, а банк сотрудничал со следствием.

В ноябре 2023 года Handelsblatt писал более чем о 100 затронутых счетах Commerzbank. Источники издания в финансовой отрасли тогда оценивали общую сумму списаний как значительную двузначную сумму в миллионах евро. Commerzbank подтверждал техническую проблему у подрядчика и сообщал, что ошибочные операции будут исправлены за счет банка. Новая оценка бразильского следствия — около €30 млн. 

В материалах 2023 года есть еще одна техническая зацепка. Тогда расследование инцидента связывали с немецкими банковскими картами girocard с дополнительной функцией Maestro от Mastercard. Maestro использовалась для проведения платежей за пределами основной немецкой сети girocard.

Карты Commerzbank с такой функцией обслуживал Bank-Verlag. Компания тогда подтверждала, что столкнулась с мошенничеством при операциях Maestro, а обнаруженная уязвимость была закрыта после выявления подозрительной активности.

В декабре 2023 года появилась ещё одна существенная деталь. Член правления Commerzbank, отвечавший за ИТ, Йорг Оливери дель Кастильо-Шульц связал происшествие с ошибкой при обновлении ПО. Bank-Verlag заказал отдельное криминалистическое исследование инцидента. В свежем сообщении BKA не названы ни Bank-Verlag, ни Maestro.

Большая часть средств после списаний отправилась в Бразилию. Немецкие следователи установили, что перед получением денег сеть проводила операции, призванные затруднить отслеживание их происхождения. Меньшую часть средств аналогичным способом вывели еще в четырех европейских странах.

Бразильское расследование предоставило больше деталей о финансовой части схемы. Для перевода и сокрытия средств использовались транзитные счета, компании, платежные организации, площадки для операций с виртуальными активами и платежные карты.

Исходная техническая ошибка была только первым этапом. После списания денег участникам схемы требовалось провести их через несколько финансовых звеньев и получить средства так, чтобы усложнить восстановление цепочки. Именно движение денег стало одной из центральных частей многолетнего расследования.

Операция Klonen прошла 13 августа 2026 года. Полиция получила 21 ордер на обыск и изъятие:

Рио-де-Жанейро — пять, Гуарульюс — два, Карапикуиба — два, Индайатуба — один, Гояния — девять, Сенадор-Канеду — один и Анаполис — один.

Еще четыре ордера предусматривали предварительный арест подозреваемых в Рио-де-Жанейро, Гуарульюсе, Гоянии и Карапикуибе. Немецкое BKA на следующий день сообщило, что четыре предполагаемых участника группы были задержаны.

Федеральный суд также разрешил арестовать финансовые активы, автомобили и недвижимость на сумму до 106 млн бразильских реалов. Это предельная стоимость имущества, которое разрешено заблокировать в рамках дела.

Следствие рассматривает возможные составы преступлений, связанные с квалифицированной кражей посредством электронного мошенничества, участием в преступной организации и отмыванием денег. Окончательная юридическая квалификация будет зависеть от роли каждого фигуранта и дальнейших результатов расследования.

Немецкую часть дела ведет Центральное управлением по борьбе с интернет-преступностью прокуратуры Франкфурта-на-Майне — ZIT — вместе с BKA. Следователям пришлось разбирать сразу две части схемы: технический механизм проведения несанкционированных операций и последующий маршрут денег через несколько стран.

В итоге установлены три подозреваемых в Европе. Их дела рассматривают компетентные органы Испании и Болгарии. Операцию против бразильской части сети провели при поддержке немецких следователей.

Бразильская полиция связывает расследование с проектом Tentáculos. Это механизм сотрудничества Федеральной полиции Бразилии, банковской федерации Febraban, банков и платежных организаций, созданный для расследования электронного финансового мошенничества.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.